首页 > 其他分享 >挖掘AK/SK泄露漏洞

挖掘AK/SK泄露漏洞

时间:2022-10-19 09:34:05浏览次数:62  
标签:异步 trufflehog 访问 AK 扫描 SK 漏洞

图片

前言

图片
项目中各厂商越来越趋势于使用云存储,云管理。
图片

漏洞介绍

图片
AK/SK(Access Key ID/Secret Access Key)即访问密钥,包含访问密钥ID(AK)和秘密访问密钥(SK)两部分,公有云通过AK识别用户的身份,通过SK对请求数据进行签名验证,用于确保请求的机密性、完整性和请求者身份的正确性。简单来说,云AK/SK是用于生成用户跟云平台的API通信的访问凭据。其中SK是必须要保密的,不能通过任何途径泄露,否则就会产生安全问题。
图片

使用Trufflehog插件发现AK/SK

图片

访问一个网站,若存在AK/SK,trufflehog就会弹窗提示,我本次没有弹窗,在trufflehog插件的findings查看。

图片

图片

 

下载js,优化格式查看,ak、sk、Bucket均有

 

图片

 

腾讯oss网页版登陆测试,成功访问

 

图片

 

登录进去可以看到里面的存储文件

 

图片

 

若网站采用异步加载,该方法也是有效的。

 

图片

利用Trufflehog扫描

图片

 

首先将整个网页下载本地,放入一个文件夹中

 

图片

 

使用trufflehog常规扫描:./trufflehog filesystem --directory=./sit

 

图片

 

通过所在的js文件,搜索泄露的AK/SK找到具体位置

 

图片

 

使用OSS浏览器配置AK/SK信息,选择区域

 

图片

 

然后就可以浏览所有的文件了

 

图片

 

ps:若网站采用异步加载,该方法无效。

 

图片

利用Packer  Fuzzer 扫描

图片

packer fuzzer直接扫描

python3 PackerFuzzer.py -u url -l zh -t adv

图片
没有扫描出来
 
图片
 
ps:若网站采用异步加载,该方法无效。
图片

代理到burp保存后扫描

图片
保存全部流量请求,注意不要勾选base64
 
图片
手动可以查找出AK/SK的,也就是说保存的txt文件中是有的
 
图片
 
测试一下工具能不能发现,linux和windows都没扫出来,shodankey是浏览器插件的免费key没啥用
 
图片
 
图片
 
若工具查找不到,可以使用正则:SecretId:".*?",
 
图片
网站采用异步加载,该方法是可以查找的(正则匹配)
图片

工具推荐

图片
trufflehog:https://github.com/trufflesecurity/trufflehog
Packer-Fuzzer:https://github.com/rtcatc/Packer-Fuzzer
oss-browser:https://github.com/aliyun/oss-browser

 

标签:异步,trufflehog,访问,AK,扫描,SK,漏洞
From: https://www.cnblogs.com/NBeveryday/p/akskbucket.html

相关文章

  • 3天用flask搭建平台实战教程四:使用flask-restful-swagger-2.0自动生成swagger文档
    flask-restful-swagger-2是适用于flask-restful的包装器,根据swagger2.0规范支持swagger,flask-restful-swagger-2基于flashrestfulswagger,但flashrestfulswagger仅支持......
  • Deepfake by 吕思伟
    观后感SourceThe3tdLecture DEEPFAKEBackground硬件近年来发展迅速,甚至超过了摩尔定律描述的速度。互联网用户多,数据体量庞大,且传播较快较广泛。AI发展......
  • 游戏任务(GameplayAbilityTask)
    为什么要使用Task?GA没有Tick,激活接口是单帧执行,GA中的各种异步逻辑,比如播放动画、等待武器碰撞、蓄力等逻辑,都是通过Task异步实现的。Task并不是GAS的专有概念......
  • 2004 Correlation Power Analysis with a Leakage Model
    一、汉明距离模型原理:CMOS电路中电流消耗与反转比特有关假设:相同数据下同时间总线比特位相同(不考虑非同步效应)、反转比特(0->1和1->0)消耗能量相同、消耗能量与......
  • UVA353 Pesky Palindromes 题解
    题目大意给定一个字符串,求其中本质不同的回文子串的个数。解题思路时间复杂度\(O(n^3\logn)\,/\,O(n^3)\)写法非常显然的思路,直接枚举每个子串,判断其是否是回文子......
  • .NET 采用 SkiaSharp 生成二维码和图形验证码及图片进行指定区域截取方法实现
      在最新版的.NET平台中,微软在逐步放弃System.Drawing.Imaging,给出的理由如下:System.Drawing命名空间对某些操作系统和应用程序类型有一些限制。在Windows,S......
  • B - Cake
    B-CakeHPU专题训练(-1)GCD&&素筛&&快速幂_____B-Cake一次生日Party可能有p人或者q人参加,现准备有一个大蛋糕.问最少要将蛋糕切成多少块(每块大......
  • MakeSense标注指南
    1.网址https://www.makesense.ai/2.操作流程2.1导入点击getstarted点击dropimages,上传图片选择obejectdetection新建yezhu标签,然后开始项目startproject2......
  • 关于ES索引被聚合查询导致filedata堵塞 (pressure too high, (smooth) bulk request ci
    今天在生产使用kibana查询了一条聚合语句,因为数据量比较大(40亿+),导致fielddatacache飙升,影响了写入,根据官方文档,进行如下操作:执行命令,查询filedatacache使用比较大的索引......
  • IAKIOIANDIMO
    #IAKIOIANDIMO #IAKIOIANDIMO #IAKIOIANDIMO #IAKIOIANDIMO #IAKIOIANDIMO #IAKIOIANDIMO #IAKIOIANDIMO #IA......